1. Bắt đầu sử dụng
Bạn có thể tra cứu hồ sơ công khai mà không cần tạo Evidence mới. Khi cần đăng ký/chứng thực tài liệu, hệ thống sử dụng SSO của ChuongMinh; tài khoản có thể phải hoàn tất eKYC và có khóa định danh đang hoạt động trước khi tạo Evidence.
1. SSO
Đăng nhập bằng tài khoản SSO để có phiên bảo mật của registry.
2. eKYC
Xác lập danh tính và liên kết khóa công khai với hồ sơ định danh.
3. Evidence
Chọn tài liệu và thực hiện quy trình ký, timestamp và đóng gói bằng chứng.
2. Luồng hoạt động
Một Evidence hoàn chỉnh đi qua nhiều lớp. Không phải lớp nào cũng hoàn thành trong cùng một thời điểm.
Tài liệu
Tệp được tiếp nhận và metadata cơ bản như tên, kích thước và MIME được ghi nhận.
Fingerprint SHA-256
Hệ thống tính SHA-256 của tài liệu. Đây là giá trị dùng để đối chiếu tài liệu về sau.
Identity Binding
Evidence gắn với danh tính định danh và khóa đang hoạt động; hệ thống lưu identity fingerprint/key fingerprint.
Chữ ký & chứng thư
Chữ ký tác giả và khóa công khai được đóng gói; chứng thư PDF sử dụng profile PAdES của hệ thống.
Timestamp
Có thể có timestamp RFC 3161; kết quả và artifact tương ứng được ghi vào Evidence Package.
OpenTimestamps / Bitcoin
Proof OTS được theo dõi lifecycle. Khi backend xác nhận Bitcoin, trạng thái chuyển sang CONFIRMED và có thể có block height/timestamp.
SEALED
Khi quá trình đóng gói hoàn tất, Evidence chuyển sang SEALED và manifest/chain root được lưu cố định cho hồ sơ đó.
Tra cứu & tải
Hồ sơ có thể được tra cứu công khai; Evidence Package có thể tải, còn OTS có chính sách mở tải và lưu trữ riêng.
3. Evidence thực sự chứa gì?
Evidence Package không đơn giản là một bản sao của file gốc. Gói này ưu tiên metadata và các dữ liệu có thể kiểm tra độc lập, trong đó file gốc được đại diện bằng fingerprint SHA-256 thay vì được nhúng lại trong ZIP.
4. File có thể tải
Evidence Package ZIP
Tên tải có dạng cAuth_Evidence_<EvidenceID>.zip. Gói được tạo từ các artifact của Evidence khi hồ sơ đã được đóng gói.
PAdES Certificate PDF
Certificate PDF nằm bên trong Evidence Package, cùng pades-profile.json để đối chiếu fingerprint và trạng thái profile.
Manifest / public key / verification artifacts
Bao gồm JSON/TXT cho manifest, schema, inventory, chữ ký, public key, key binding và hướng dẫn kiểm tra.
OTS Proof (.ots)
File proof OpenTimestamps được tải theo chính sách riêng: phải CONFIRMED, Evidence phải PUBLIC và OTS không bị disable.
Evidence Verification Report PDF
Hệ thống có endpoint tạo báo cáo xác minh độc lập từ một Evidence Package ZIP. Báo cáo có thể trả về VERIFIED, VERIFIED_PARTIAL, PENDING, INVALID hoặc ERROR.
5. Những file nào phải chờ tải?
Chính sách chờ hiện áp dụng rõ nhất cho OTS proof trên Cloudflare R2.
| Điều kiện | Trạng thái | Ý nghĩa |
|---|---|---|
| Evidence | SEALED | Hồ sơ đã đóng gói; có thể tra cứu và dùng các artifact theo quyền truy cập. |
| OTS | CONFIRMED + DELAY | OTS phải được Bitcoin xác nhận; tải bình thường mở sau 4 giờ kể từ thời điểm Evidence được phát hành. |
| Link tải OTS | SIGNED URL | Mỗi lần tải nhận URL ký ngắn hạn; cấu hình hiện tại của registry là 15 phút. |
| R2 retention | 7 NGÀY | Bộ đếm lưu trữ bắt đầu từ lần tải đầu tiên; worker sẽ dọn object khi hết hạn. |
Lưu ý: quản trị viên có cơ chế mở tải sớm, restage, gia hạn thêm 7 ngày hoặc xóa object R2 sớm. Nếu Evidence bị moderation REMOVE hoặc OTS bị disable, object đã stage có thể bị xóa.
6. Tính xác thực được kiểm tra như thế nào?
Không nên dựa vào một dấu tích duy nhất. Một hồ sơ đáng tin cậy ở mức kỹ thuật phải được đối chiếu qua nhiều lớp.
SHA-256
So sánh hash của tài liệu hiện có với document hash trong Evidence.
Identity Binding
Kiểm tra identity fingerprint, key ID và key fingerprint có tương ứng với Evidence.
Chữ ký
Kiểm tra author-signature.b64 bằng public-key.pem và metadata trong key-binding.json.
Chain Root
Kiểm tra chain root và event chain trong evidence.json theo manifest.
RFC 3161
Nếu có .tsr, đối chiếu timestamp artifact với trạng thái RFC 3161 của Evidence.
OpenTimestamps
Đọc ots-lifecycle.json và, khi proof đã CONFIRMED, kiểm tra thông tin Bitcoin như block height/timestamp.
PAdES
Đối chiếu certificate PDF với SHA-256 trong pades-profile.json và profile/trạng thái được ghi nhận.
Artifact Inventory
Từng file trong artifacts.json phải khớp SHA-256 trước khi coi package là nguyên vẹn.
7. Tự kiểm tra một Evidence Package
- 1Đọc
00_manifest/package.json. Kiểm tra package version, Evidence ID, chain root, manifest SHA-256 và ghi chú về việc file gốc không nằm trong ZIP. - 2Đọc
00_manifest/artifacts.json. Hash từng artifact và so sánh với inventory. - 3Đối chiếu
01_subject/original-file-hash.txt. Nếu bạn có file gốc, tính SHA-256 của file đó và so sánh với hash đã ghi. - 4Kiểm tra chữ ký và key binding. Dùng public key để kiểm tra chữ ký; đối chiếu key fingerprint/Key ID với manifest.
- 5Kiểm tra timestamp, OTS và PAdES. Chỉ đánh dấu hoàn tất khi artifact và trạng thái trong registry phù hợp với nhau.
- 6Đọc
README_Verification.txt. Đây là entrypoint giải thích thứ tự kiểm tra được thiết kế cho package.
Báo cáo xác minh độc lập
Một Evidence Package ZIP có thể được đưa vào bộ tạo Evidence Verification Report. Backend sẽ giải nén, kiểm tra lại package rồi xuất PDF với trạng thái kỹ thuật như VERIFIED hoặc INVALID. Đây là báo cáo kiểm tra kỹ thuật, không phải phán quyết tư pháp.
8. Developer Platform — API Access & Keys
Khu vực API dành cho tài khoản đã đăng nhập, cho phép tạo và quản lý API Key theo từng client, scope và chính sách truy cập.
Quản lý key
Create, edit, revoke, delete và rotate key; secret chỉ được trả ở thời điểm Create/Rotate, còn database lưu SHA-256 hash.
Scope
Các scope hiện có gồm nhóm đọc hồ sơ, đọc/verify Evidence, ký, report, identity, PAdES và OTS.
Origin & Hostname
Có Allow Origins, Allow Hostnames và Block Hostnames; Block luôn được ưu tiên. Wildcard hostname theo policy của hệ thống.
Rate limit & Audit
Rate limit theo token với cửa sổ 60 giây và burst tùy cấu hình; audit ghi method, path, status, latency, IP, origin/hostname source và error code.
Postman Collection được cung cấp từ API backend để import nhanh. Khi gọi API, token được gửi theo Bearer authentication và chỉ hoạt động trong phạm vi scope/policy đã cấp.
9. An toàn khi sử dụng
Không đưa secret vào tài liệu công khai
Không chèn private key, API secret, access token, mật khẩu hoặc dữ liệu nhạy cảm không cần thiết vào nội dung public.
Tự lưu Evidence Package
Nên lưu bản ZIP và các file xác minh ở nơi an toàn ngay khi hồ sơ đã được SEALED; OTS trên R2 có retention riêng.
10. Câu hỏi thường gặp
File gốc có được lưu trong Evidence Package không?
Không. Package hiện tại cố ý không nhúng file gốc; fingerprint SHA-256 của file gốc được lưu để kiểm tra tính toàn vẹn.
Tại sao OTS chưa tải được dù Evidence đã SEALED?
OTS phải đạt CONFIRMED và vượt qua thời gian mở tải thông thường 4 giờ kể từ lúc Evidence được phát hành. Trường hợp moderation hoặc OTS bị disable cũng có thể chặn tải.
Verified có nghĩa là đã được tòa án công nhận không?
Không. VERIFIED là trạng thái của kiểm tra kỹ thuật đối với package và các artifact. Endpoint report cũng nêu rõ đây không phải là kết luận tư pháp về quyền tác giả, quyền sở hữu, tính hợp lệ pháp lý hay trách nhiệm pháp lý.
Có thể kiểm tra mà không cần tin vào giao diện website không?
Có. Bạn có thể tải package, tính SHA-256 độc lập, kiểm tra inventory, signature/public key, timestamp, OTS và PAdES theo README_Verification.txt. Đây chính là lý do package chứa nhiều artifact tách rời để có thể xác minh từng lớp.